快讯
Grok Build被曝上传整个代码库,密钥和Git历史都可能被偷走
安全研究者对Grok Build CLI 0.2.93进行抓包,发现该编程代理会将当前Git仓库整体上传至云端,内容包括所有Git跟踪文件和完整提交历史。研究者要求Grok「不要读取任何文件」,但仍从上传包中还原出未被打开的诱饵文件。测试一个12GB仓库时,中止前已有5.5GB数据上传成功。如果Grok读取.env文件,其中的API密钥和数据库密码也会原样进入模型请求和会话存档。关闭「improve the model」后,整仓上传仍会继续。XAI官方文档只说明提示词和文件内容会发往云端推理,并未说明会额外上传完整仓库。
